
CVE-2025-31161
Un attaquant distant non authentifié peut usurper l'identité de tout utilisateur connu (y compris le compte administrateur par défaut crushadmin) en exploitant une faille dans le traitement de l'en-tête d'autorisation AWS4-HMAC-SHA256.
Cette vulnérabilité a été activement exploitée dans la nature et a été ajoutée au catalogue des vulnérabilités exploitées connues (KEV) de la CISA.
| Attribut | Détails |
|---|---|
| CVE ID | CVE-2025-31161 |
| Sévérité | Critique (CVSS 9.8) |
| Versions concernées | CrushFTP 10.0.0 – 10.8.3 CrushFTP 11.0.0 – 11.3.0 |
| Versions corrigées | CrushFTP 10.8.4 et 11.3.1 |
| Type de vulnérabilité | Contournement d'authentification |
| Vecteur d'attaque | HTTP/HTTPS (en-tête d'autorisation compatible S3) |
| Authentification | Aucune requise |
| Impact | Contournement complet de l'administrateur, accès aux fichiers, exfiltration de données et compromission potentielle du serveur |
La vulnérabilité provient d'une condition de concurrence et d'un analyse incorrecte dans le mécanisme d'autorisation AWS4-HMAC. En envoyant un en-tête spécialement conçu avec un nom d'utilisateur connu (par exemple « crushadmin/ »), les attaquants peuvent contourner l'authentification et usurper l'identité de tout utilisateur.
Ce dépôt est fourni uniquement à des fins éducatives et de recherche en sécurité.
Les informations sont destinées à aider les organisations à comprendre la gravité de cette vulnérabilité et à appliquer les mesures d'atténuation en temps utile.
L'exploitation non autorisée de systèmes que vous ne possédez pas est illégale et contraire à l'éthique.
Réalisé pour la sensibilisation à la sécurité et la recherche responsable
⭐ Si cela vous a aidé, merci de mettre une étoile au dépôt !